Datenschutzerklärung
Diese Datenschutzerklärung gilt für die FamilyStories App (iPhone und iPad), für das Beantworten von Fragen über einen Gastlink im Browser und für unsere Website familystories.love (zusammen die "Dienste").
Stand: 10. August 2026
1. Das Wichtigste in Kürze
FamilyStories ist dafür gebaut, dass deine Familiengeschichten deiner Familie gehören. Bevor du weiterliest, hier die Grundsätze, nach denen wir arbeiten:
- Wir beanspruchen kein Eigentum an den Inhalten deiner Familie und verwerten sie nicht für eigene Zwecke. Wir speichern und synchronisieren sie nur als für uns unlesbare Datenpakete, damit die Dienste funktionieren.
- Alle Inhalte deiner Familie (Antworten, Sprachaufnahmen, Fotos, Namen der erzählenden Personen) sind Ende-zu-Ende-verschlüsselt. Wir können sie nicht lesen, nicht anhören und nicht ansehen. Auch nicht, wenn wir wollten, und auch nicht auf behördliche Anfrage.
- Wenn du in der App freiwillig Feedback sendest, gilt diese Verschlüsselung bewusst nicht für die ausgewählte Kategorie, deine Nachricht und bis zu drei beigefügte Bilder. Diese Daten werden sicher übertragen und bei Supabase in Frankfurt zugriffsgeschützt, aber für uns lesbar gespeichert, damit wir dein Feedback prüfen können.
- Sprachaufnahmen werden ausschließlich auf den Geräten deiner Familie in Text umgewandelt, niemals in der Cloud.
- Die App enthält keine Werbung, keine Tracking-SDKs und keine Analyse-Werkzeuge von Drittanbietern.
- Wir verkaufen keine Daten. Wir teilen Daten nur mit den technischen Dienstleistern, die für den Betrieb nötig sind, und nur im beschriebenen Umfang.
- Wir verwenden weder Familieninhalte noch Konto-, Feedback-, Kauf- oder Betriebsdaten, um eigene oder fremde KI-Modelle zu trainieren.
- Nicht Ende-zu-Ende-verschlüsselte Konto-, Feedback-, Kauf- und Betriebsdaten verwenden wir nur für die in dieser Erklärung beschriebenen Zwecke: Bereitstellung und Sicherheit der Dienste, Support, Kauf- und Aboverwaltung, freiwilliges Feedback, datensparsame Reichweitenmessung der Website und gesetzliche Pflichten.
- Für Konto und verschlüsselte Synchronisation erheben wir im Kern nur deine E-Mail-Adresse und technische Metadaten. Weitere Daten fallen nur an, wenn du die jeweils beschriebenen Funktionen nutzt, zum Beispiel Käufe, freiwilliges Feedback, Support oder die Website.
- Eingeladene Verwandte, die über einen Gastlink im Browser antworten, brauchen kein Konto und geben uns keine Kontodaten. Auch ihre Antworten sind Ende-zu-Ende-verschlüsselt.
Die Details dazu stehen in den folgenden Abschnitten.
2. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
FamilyStories UG (haftungsbeschränkt)
Gewalterberg 1
45277 Essen
Deutschland
Vertreten durch den Geschäftsführer: Vedad Taranin
E-Mail: support@familystories.love
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO nicht zu benennen. Datenschutz wird bei FamilyStories dennoch auf Leitungsebene verantwortet: Unser Geschäftsführer ist zertifizierter Datenschutzbeauftragter. Für alle Anliegen rund um den Datenschutz erreichst du uns unter der oben genannten E-Mail-Adresse.
3. Geltungsbereich und Begriffe
- "App" meint die FamilyStories App für iPhone und iPad.
- "Gastlink" meint einen privaten Link, mit dem ein eingeladenes Familienmitglied Fragen direkt im Browser beantworten kann, ohne App und ohne Konto.
- "Familienraum" meint den gemeinsamen, verschlüsselten Bereich, in dem eine Familie ihre Geschichten sammelt und zwischen den Geräten der Mitglieder synchronisiert.
- "Website" meint familystories.love mit ihren Informationsseiten.
4. Ende-zu-Ende-Verschlüsselung: Was wir nicht sehen können
Alle Inhalte, die deine Familie in FamilyStories erstellt, werden auf deinem Gerät verschlüsselt, bevor sie unsere Server erreichen. Die dafür nötigen Schlüssel entstehen auf den Geräten deiner Familie und verlassen sie nie unverschlüsselt. Unsere Server speichern ausschließlich verschlüsselte Datenpakete, die ohne die Schlüssel deiner Familie nicht lesbar sind.
Ende-zu-Ende-verschlüsselt sind insbesondere:
- Antworten auf Fragen (Texte)
- Sprachaufnahmen und deren Transkripte
- Fotos
- Namen und Angaben zu den erzählenden Personen, einschließlich der Angaben aus dem Einrichtungsfragebogen
- Eigene Fragen und angepasste Fragetexte
- Über Gastlinks eingereichte Antworten und Aufnahmen
Praktische Folge: Wir können diese Inhalte weder einsehen noch wiederherstellen, wenn deine Familie den Zugang verliert. Wir können sie auch nicht an Dritte herausgeben, weil wir sie selbst nicht entschlüsseln können.
Nicht Ende-zu-Ende-verschlüsselt sind die wenigen Konto-, Feedback- und Betriebsdaten, die wir für den Dienst brauchen. Diese beschreiben wir in Abschnitt 5 vollständig.
5. Welche Daten wir verarbeiten und warum
5.1 Konto und Anmeldung
Zum Anlegen eines Kontos verarbeiten wir deine E-Mail-Adresse. Du meldest dich wahlweise an:
- per Anmeldelink an deine E-Mail-Adresse,
- mit deinem Apple-Konto ("Mit Apple anmelden"), wobei wir von Apple deine E-Mail-Adresse oder eine von Apple bereitgestellte Weiterleitungsadresse und eine Kennung erhalten,
- mit deinem Google-Konto ("Mit Google anmelden"), wobei wir von Google deine E-Mail-Adresse und eine Kennung erhalten.
Zusätzlich speichern wir die von dir gewählte Sprache, damit Anmelde-E-Mails in deiner Sprache ankommen. Die Anmeldung wird technisch über unseren Auftragsverarbeiter Supabase abgewickelt (Abschnitt 9). Zweck: Bereitstellung deines Kontos und Zuordnung deiner Geräte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Die Angabe einer E-Mail-Adresse ist die einzige Pflichtangabe: Ohne sie können wir kein Konto bereitstellen. Alle weiteren Angaben in der App sind freiwillig.
5.2 Deine Familieninhalte
Wir beanspruchen kein Eigentum an deinen Familieninhalten und verwenden sie nicht für eigene inhaltliche oder kommerzielle Zwecke. Alle in Abschnitt 4 genannten Inhalte werden auf deinem Gerät verschlüsselt und nur als verschlüsselte Datenpakete auf unseren Servern gespeichert, damit sie zwischen den Geräten deiner Familie synchronisiert werden können und bei Geräteverlust nicht verloren gehen. Wir verarbeiten diese Inhalte ausschließlich als für uns unlesbare Ciphertexte. Zweck: Synchronisation und Sicherung innerhalb deiner Familie. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5.3 Sprachaufnahmen und Transkription
Wenn du eine Frage per Sprachaufnahme beantwortest, greift die App mit deiner Erlaubnis auf das Mikrofon zu. Die Aufnahme wird auf deinem Gerät verschlüsselt und wie alle Inhalte Ende-zu-Ende-verschlüsselt synchronisiert.
Die Umwandlung von Sprache in Text passiert ausschließlich auf den Geräten deiner Familie, über die Spracherkennung des Geräts oder ein lokal heruntergeladenes Erkennungsmodell. Es gibt keine Cloud-Transkription. Weder die Aufnahme noch das Transkript erreichen jemals einen Spracherkennungsdienst außerhalb der Geräte deiner Familie.
5.4 Fotos
Wenn du Fotos zu Antworten hinzufügst, greift die App mit deiner Erlaubnis auf die von dir ausgewählten Bilder zu. Auch Fotos werden auf deinem Gerät verschlüsselt, bevor sie gespeichert oder synchronisiert werden.
5.5 Familienraum, Einladungen und Synchronisation (technische Metadaten)
Damit die verschlüsselte Synchronisation funktioniert, verarbeiten unsere Server einige technische Metadaten:
- pseudonyme Konto- und Gerätekennungen sowie die öffentlichen Schlüssel deiner Geräte,
- die Zugehörigkeit von Konten zu einem Familienraum und die dort vergebenen Berechtigungen (zum Beispiel wer Mitglieder einladen darf),
- Zeitstempel, Versionszähler und die Größe verschlüsselter Datenpakete,
- den Status von Einladungscodes und Gastlinks (nicht aber deren geheime Bestandteile).
Diese Metadaten enthalten keine Inhalte. Sie sind erforderlich, um Änderungen an die richtigen Geräte zu verteilen, Berechtigungen durchzusetzen und Missbrauch zu verhindern. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5.6 Käufe und Abonnements
Käufe laufen über den Apple App Store. Zahlungsdaten (zum Beispiel deine Kreditkarte) verarbeitet ausschließlich Apple; wir erhalten sie zu keinem Zeitpunkt.
Zur Verwaltung von Käufen setzen wir RevenueCat ein (Abschnitt 9). RevenueCat erhält eine pseudonyme Nutzerkennung und Informationen zur Kaufabwicklung (zum Beispiel gekauftes Produkt, Kaufzeitpunkt, Abo-Status), um Käufe deinem Familienraum zuzuordnen und zum Beispiel Wiederherstellungen zu ermöglichen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wenn du dein FamilyStories-Konto endgültig löschst, beendet das ein Abo bei Apple nicht. Damit ein mit demselben Apple-Konto später bewusst angestoßenes „Käufe wiederherstellen“ auch dann sicher funktioniert, wenn ein Store-Kauf beim Löschen noch nicht serverseitig zugeordnet war, behalten wir bei jeder regulär abgeschlossenen Kontolöschung einen minimalen, nur serverseitig zugänglichen Lösch- und Kaufnachweis. Er ermöglicht uns, eine später von Apple bestätigte Kaufhistorie einem tatsächlich gelöschten Konto zuzuordnen und denselben Kauf nicht mehreren Konten oder Familienräumen zuzuweisen. Dieser Nachweis enthält ausschließlich SHA-256-Hashwerte der früheren pseudonymen Nutzerkennung und des Löschbelegs sowie Zeitpunkt und Aufbewahrungsklasse.
War ein Store-Kauf bereits serverseitig zugeordnet, bleibt daneben ein eng begrenzter Abrechnungsdatensatz erhalten, solange er für laufende Verlängerungen, Erstattungen, eine von dir verlangte Wiederherstellung oder den Schutz vor mehrfacher Zuordnung erforderlich ist. Er kann die frühere pseudonyme RevenueCat-Kaufkennung sowie ursprüngliche Transaktionskennung, Produkt, Store-Umgebung und Kaufstatus enthalten. Diese Kaufkennung ist keine nutzbare Anmeldung und wird bei einer erfolgreichen Wiederherstellung durch die neue pseudonyme Kaufkennung ersetzt. Solange das neue Konto besteht, kann diese aktuelle Kennung für laufende Store-Vorgänge verwendet werden. Wird auch das neue Konto endgültig gelöscht, entfernen wir die Kennung im Rohformat und gleichen spätere Store-Ereignisse nur noch über ihren SHA-256-Hash ab. Weder der minimale Nachweis noch der Abrechnungsdatensatz enthalten eine E-Mail-Adresse, einen Namen, Familieninhalte, Schlüssel oder einen signierten Store-Beleg im Rohformat.
Während einer von dir gestarteten, noch nicht abgeschlossenen Wiederherstellung verarbeiten wir vorübergehend die alte und neue pseudonyme Kaufkennung sowie normalisierte Apple-Transaktions-, Produkt-, Umgebungs- und Statusangaben. Die signierten Apple-Nachweise selbst speichern wir nicht. Für die Nachvollziehbarkeit behalten wir die genannten normalisierten Angaben und SHA-256-Hashwerte der Apple- und Provider-Nachweise. Nach erfolgreichem Abschluss werden die alten Kennungen und die für die Übertragung benötigten Detaildaten aus dem Wiederherstellungsvorgang entfernt. Die aktuelle pseudonyme Kaufkennung wird nur so lange im Rohformat verwendet, wie das zugehörige neue Konto besteht und sie für Store-Vorgänge erforderlich ist; nach dessen endgültiger Löschung bleibt nur ihr Hash zusammen mit den erforderlichen ursprünglichen Transaktionskennungen bestehen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und Wiederherstellung) und Art. 6 Abs. 1 lit. f DSGVO (Schutz vor falscher oder mehrfacher Kaufzuordnung).
5.7 Erinnerungen
Wenn du Erinnerungen aktivierst, werden diese lokal auf deinem Gerät geplant. Es werden keine Push-Token an uns oder Dritte übertragen; die Erinnerungsfunktion kommt ohne Server aus.
5.8 App-Schutz mit Face ID oder Touch ID
Wenn du den optionalen App-Schutz aktivierst, nutzt die App die Biometrie-Funktionen deines Geräts. Biometrische Daten verbleiben vollständig auf deinem Gerät bei Apple; wir erhalten weder biometrische Daten noch das Ergebnis im Klartext, sondern nur die lokale Freigabe.
5.9 Sicherheit und Missbrauchsschutz
Wenn die App oder der Browser mit unseren Servern kommuniziert, wird die IP-Adresse deines Geräts technisch bedingt vorübergehend verarbeitet, um die Anfrage zu beantworten. Sie wird nicht dauerhaft mit deinem Konto gespeichert.
Zum Schutz vor Missbrauch (zum Beispiel massenhaftes Durchprobieren von Links oder automatisierte Anmeldeversuche) begrenzen wir die Häufigkeit von Anfragen. Dafür verarbeiten wir die IP-Adresse der Anfrage in Form eines kryptographischen Hashes (SHA-256). Die IP-Adresse selbst speichern wir nicht. Die Hash-Einträge dienen ausschließlich der Missbrauchserkennung und werden nur so lange vorgehalten, wie es dafür erforderlich ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, missbrauchsfreien Betrieb).
5.10 Feedback in der App
Die Feedbackfunktion steht angemeldeten Nutzern zur Verfügung. Wenn du sie nutzt, verarbeiten wir die von dir ausgewählte Kategorie, deine Nachricht und, falls du sie beifügst, bis zu drei Bilder mit jeweils höchstens 20 MB. Zusätzlich speichern wir deine Konto- und Feedbackkennung, die App-Sprache, die Plattform, die App-Version, die Version des Betriebssystems sowie Zeitstempel. Standortdaten und andere EXIF-Metadaten werden vor dem Hochladen auf deinem Gerät durch erneutes Kodieren aus den Bildern entfernt.
Feedbackdaten sind bewusst nicht Ende-zu-Ende-verschlüsselt, weil unser Team sie lesen können muss. Sie werden transportverschlüsselt übertragen und bei Supabase in Frankfurt zugriffsgeschützt, aber für uns lesbar gespeichert. Sie gelangen nicht in den verschlüsselten Familienraum. Bitte füge deshalb keine privaten Familiengeschichten oder andere Informationen bei, die für dein Feedback nicht erforderlich sind.
Pro Konto können höchstens fünf fertig abgesendete Rückmeldungen innerhalb eines rollierenden Zeitraums von 24 Stunden übermittelt werden. Für einen technisch zuverlässigen Bildupload wird vor dem endgültigen Absenden eine befristete Reservierung angelegt. Nur fertig abgesendete Rückmeldungen zählen für dieses Limit.
Nach einer erfolgreichen Einsendung versendet Postmark eine interne Benachrichtigung an uns. Sie enthält nur die Kategorie, eine opake Feedbackkennung, die Anzahl der Bilder, die genannten technischen Angaben und Zeitstempel. Sie enthält weder deine Nachricht noch deine Kontokennung, Bilder oder signierte Links zu den Bildern.
Zweck der Verarbeitung ist es, Rückmeldungen entgegenzunehmen und zu prüfen, technische Probleme zu beheben und die Bedienbarkeit und Sicherheit der App zu verbessern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit sich dein Feedback auf die Nutzung deines Kontos oder die Erfüllung des Vertrags bezieht. Für allgemeine Rückmeldungen ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an der Verbesserung und dem sicheren Betrieb der App.
5.11 Support
Wenn du uns per E-Mail kontaktierst, verarbeiten wir deine E-Mail-Adresse und den Inhalt deiner Nachricht, um dein Anliegen zu beantworten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, bei allgemeinen Anfragen Art. 6 Abs. 1 lit. f DSGVO.
6. Antworten über den Gastlink im Browser
Ein Familienmitglied kann aus der App einen privaten Gastlink erstellen und zum Beispiel an die Großmutter schicken. Die eingeladene Person beantwortet die Fragen dann direkt im Browser. Dafür gilt:
- Es ist kein Konto und keine Anmeldung nötig. Wir erheben von der eingeladenen Person weder Name noch E-Mail-Adresse noch sonstige Kontodaten.
- Der geheime Teil des Links (hinter dem #-Zeichen) wird technisch bedingt nie an unsere Server übertragen. Er ist der Schlüssel, mit dem der Browser die Fragen entschlüsselt und die Antworten verschlüsselt.
- Antworten und Sprachaufnahmen werden im Browser verschlüsselt, bevor sie unsere Server erreichen. Wir speichern auch hier nur verschlüsselte Datenpakete.
- Noch nicht abgeschickte Entwürfe und die gewählte Anzeigesprache werden nur lokal im Browser gespeichert (localStorage). Diese Speicherung ist für die genutzte Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Sie wird nicht an uns übertragen und kann durch Löschen der Browserdaten entfernt werden.
- Die Gastseiten enthalten keine Cookies, keine Analysewerkzeuge und keine Nachverfolgung.
- Zum Missbrauchsschutz verarbeiten wir beim Öffnen und Absenden gehashte IP-Adressen wie in Abschnitt 5.9 beschrieben.
Rechtsgrundlage für die Verarbeitung beim Beantworten über den Gastlink ist Art. 6 Abs. 1 lit. b DSGVO gegenüber der antwortenden Person (Bereitstellung der Antwortfunktion) und im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb des Familienraums).
Wichtig zu wissen: Wer den vollständigen Link besitzt, kann die über diesen Link gegebenen Antworten lesen und ändern. Der Link sollte deshalb wie ein Schlüssel behandelt und nur an die gemeinte Person weitergegeben werden. In der App kann der Link jederzeit erneuert werden; der alte Link wird damit ungültig.
7. Website
Beim Besuch von familystories.love verarbeitet unser Hosting-Anbieter Vercel (Abschnitt 9) die technisch notwendigen Verbindungsdaten (insbesondere IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Seite, Browser-Typ) in Server-Logs, um die Website auszuliefern und ihre Sicherheit und Stabilität zu gewährleisten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Zur Reichweitenmessung nutzen wir Vercel Web Analytics. Dieses Werkzeug arbeitet ohne Cookies und ohne geräteübergreifendes Tracking; Besuche werden nur anhand eines kurzlebigen, aus der Anfrage abgeleiteten Kennzeichens aggregiert gezählt, ohne dauerhafte Profile zu bilden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung).
Die Website setzt keine Werbe- oder Tracking-Cookies. Die Gastlink-Seiten sind von der Reichweitenmessung vollständig ausgenommen.
8. Rechtsgrundlagen im Überblick
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Konto, Synchronisation, Familienraum, Käufe, Support und Feedback zu deinem Konto.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen): allgemeines Feedback und Verbesserung der App, Sicherheit und Missbrauchsschutz, Server-Logs, datensparsame Reichweitenmessung der Website.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Systemberechtigungen wie Mikrofon, Fotoauswahl und Mitteilungen erteilst du über die Dialoge deines Geräts; du kannst sie jederzeit in den Geräteeinstellungen widerrufen.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Aufbewahrung, soweit gesetzlich vorgeschrieben (zum Beispiel steuerrechtliche Pflichten zu Kaufbelegen).
9. Empfänger und Auftragsverarbeiter
Wir setzen die folgenden Dienstleister ein. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
Supabase Inc. (USA)
Datenhaltung in Frankfurt am Main, Deutschland (AWS, Region eu-central-1). Zweck: Konto und Anmeldung, Datenbank, Versandvorbereitung der Anmelde-E-Mails, Server-Funktionen, Speicherung von Feedback.
Verarbeitet: E-Mail-Adresse, Sprach-Einstellung, technische Metadaten (Abschnitt 5.5), gehashte IP-Adressen, verschlüsselte Datenpakete sowie die in Abschnitt 5.10 beschriebenen lesbaren Feedbackdaten und Bilder.
AC PM LLC (USA), Anbieter von Postmark
Zweck: Versand von Transaktions-E-Mails, insbesondere Anmelde-E-Mails und internen Feedback-Benachrichtigungen.
Verarbeitet: Empfängeradresse und E-Mail-Inhalt. Bei Feedback sind dies nur die Kategorie, eine opake Feedbackkennung, die Anzahl der Bilder, technische Angaben und Zeitstempel, niemals Feedbacknachricht, Kontokennung, Bilder oder signierte Links zu ihnen.
Cloudflare Inc. (USA)
Zweck: Speicher für verschlüsselte Sprachaufnahmen und Fotos (R2).
Verarbeitet: ausschließlich Ende-zu-Ende-verschlüsselte Mediendateien und technische Objekt-Metadaten (zum Beispiel Größe).
RevenueCat Inc. (USA)
Zweck: Verwaltung von Käufen und Abonnements.
Verarbeitet: pseudonyme Nutzerkennung, Produkt- und Abo-Status, Kaufzeitpunkte.
Apple Inc. (USA)
Zweck: App-Vertrieb, Zahlungsabwicklung, optionale Anmeldung mit Apple.
Zahlungsdaten verarbeitet Apple als eigener Verantwortlicher; bei der Anmeldung mit Apple erhalten wir E-Mail-Adresse oder Weiterleitungsadresse und eine Kennung.
Google LLC (USA)
Zweck: optionale Anmeldung mit Google.
Bei der Anmeldung erhalten wir E-Mail-Adresse und eine Kennung; Google verarbeitet die Anmeldung als eigener Verantwortlicher.
Vercel Inc. (USA)
Zweck: Bereitstellung der Website, Reichweitenmessung ohne Cookies.
Verarbeitet: Verbindungsdaten der Website-Besuche (Abschnitt 7).
Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind. Ende-zu-Ende-verschlüsselte Inhalte können wir auch in diesem Fall nicht im Klartext herausgeben, weil wir sie nicht entschlüsseln können.
10. Datenübermittlung in Drittländer
Deine Familieninhalte, Kontodaten und gespeicherten Feedbackdaten werden in Frankfurt am Main (Deutschland) gespeichert. Einige unserer Dienstleister haben ihren Sitz in den USA oder können im Rahmen von Support und Betrieb auf Systeme zugreifen. Soweit dabei personenbezogene Daten in die USA übermittelt werden, stützen wir dies auf Angemessenheitsbeschlüsse der EU-Kommission (insbesondere das EU-US Data Privacy Framework, soweit der Dienstleister zertifiziert ist) und auf EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Für den Versand von Transaktions-E-Mails und internen Feedback-Benachrichtigungen verarbeitet Postmark (AC PM LLC) die in Abschnitt 9 genannten, auf das Nötigste beschränkten Daten in den USA. Bilder aus dem Feedback und signierte Links zu ihnen werden nicht an Postmark übermittelt. Für diese Übermittlung gelten die im vorstehenden Absatz genannten Garantien.
Zusätzlich gilt: Die sensibelsten Daten, nämlich die Inhalte deiner Familie, sind durch die Ende-zu-Ende-Verschlüsselung technisch für jeden Dienstleister unlesbar, unabhängig vom Standort.
11. Speicherdauer und Löschung
- Konto- und Familiendaten speichern wir grundsätzlich, solange dein Konto besteht. Du kannst dein Konto jederzeit in den App-Einstellungen löschen und dabei zwischen einer sofortigen Löschung und 30 Tagen Frist wählen. In beiden Fällen endet dein Zugang zur normalen App sofort. Die 30-Tage-Löschung kannst du bis zur endgültigen Verarbeitung aufheben; eine angenommene Sofortlöschung ist nicht widerrufbar. Bei der endgültigen Löschung entfernen wir deine Kontodaten, Anmeldung, Geräte, Schlüssel und persönlichen Wiederherstellungsdaten. Ausgenommen sind nur der in Abschnitt 5.6 beschriebene minimale Lösch- und Kaufnachweis sowie dort beschriebene, eng begrenzte Abrechnungsdaten, soweit sie noch für Store-Vorgänge und eine sichere Wiederherstellung erforderlich sind. Beiträge, die du in einem weiterbestehenden Familienraum erstellt hast, bleiben dort als verschlüsselte Familieninhalte erhalten; Verweise auf dein Konto und deine Geräte werden anonymisiert. Ein eigener Familienraum wird an ein aktives Admin-Mitglied übertragen oder, wenn es keines gibt, mitsamt seinen verschlüsselten Inhalten und Mediendateien gelöscht.
- Ein aktiver kostenloser Familienraum innerhalb des kostenlosen Speicherlimits von 1 GB bleibt gespeichert, solange ein aktives Mitglied ihn bewusst nutzt. Als Nutzung zählt ein angemeldetes Öffnen des Familienraums im Vordergrund oder die ausdrückliche Entscheidung, das Archiv zu behalten. Hintergrund-Synchronisierung, Push-Zustellung und automatische Systemarbeit zählen nicht.
- Nach sechs Monaten ohne eine solche Nutzung beginnt für einen kostenlosen Familienraum eine sechsmonatige Warn- und Abbruchfrist. Frühestens nach insgesamt zwölf Monaten ohne Nutzung kann das vollständige verschlüsselte Cloud-Archiv dieses Familienraums gelöscht werden. Eine erneute bewusste Nutzung beendet den Löschkandidaten und setzt die Frist zurück; das Konto und andere Familienräume bleiben in jedem Fall unberührt.
- Endet ein Premium-, Family- oder Probezugang, fällt der Familienraum auf den kostenlosen Umfang zurück. Passt sein Cloud-Speicher in 1 GB, gilt die Regel für kostenlose Familienräume. Liegt die Nutzung über 1 GB, warten neue Medien-Uploads sofort. Vorhandene Inhalte bleiben lesbar, herunterladbar, exportierbar und löschbar. Nach zwölf durchgehenden Monaten über dem kostenlosen Speicherlimit beginnt eine weitere sechsmonatige Warn- und Abbruchfrist. Frühestens nach insgesamt 18 Monaten können Cloud-Medien gelöscht werden. Texte, Transkripte, Konto und Familienraum bleiben erhalten.
- Endet ein zusätzlich gekauftes Speicherpaket und liegt die Nutzung über der danach verbleibenden Speichergrenze, gilt für den übersteigenden Teil eine Frist von sechs Monaten. Ausreichenden Speicher wiederherzustellen oder die Nutzung rechtzeitig unter die Grenze zu senken beendet diesen Zustand.
- Aktive Premium-, Family-, Probe-, Lifetime- und Speicheransprüche sind von einer planbedingten Inaktivitätslöschung ausgenommen. Vor jeder planbedingten Löschung müssen der aktuelle Tarif, die aktuelle Speichernutzung, eine zwischenzeitliche Nutzung und bestehende Schutzgründe erneut geprüft werden.
- Der automatische Fristenlauf und der Löschvollzug für die zuvor beschriebenen kostenlosen beziehungsweise planbedingten Fälle sind derzeit nicht aktiviert. Das Erreichen einer genannten Frist allein löscht daher aktuell keine Inhalte. Vor einer Aktivierung müssen insbesondere die vorgesehenen Warnungen, Export- und Auswahlmöglichkeiten sowie der Schutz davor fertiggestellt und geprüft sein, dass ältere Geräte bereits gelöschte Medien erneut hochladen.
- Einträge zum Missbrauchsschutz (gehashte IP-Adressen) werden nur für die kurzen Zeitfenster vorgehalten, die für die Ratenbegrenzung nötig sind, und danach gelöscht.
- Bilder, die du einem fertig abgesendeten Feedback beifügst, werden spätestens 90 Tage nach der Einsendung gelöscht. Der Feedbacktext und die übrigen Feedbackdaten werden spätestens zwölf Monate nach der Einsendung gelöscht.
- Unsere technischen Zustellungsdaten über eine erfolgreich zugestellte Feedback-Benachrichtigung werden spätestens 30 Tage nach der Zustellung gelöscht. Postmark kann den Inhalt der dort verarbeiteten Transaktions-E-Mail und die zugehörigen Aktivitätsdaten bis zu 45 Tage speichern.
- Nicht fertig abgesendete Feedback-Reservierungen und die damit verbundenen Daten werden spätestens 24 Stunden nach Ablauf der Reservierung gelöscht.
- Bei einer Kontolöschung oder einem berechtigten früheren Löschverlangen löschen wir die zugehörigen Feedbackdaten und Bilder bereits vorher, soweit keine gesetzliche Pflicht oder ein überwiegender Grund zur weiteren Aufbewahrung besteht.
- Server-Logs der Website werden von unserem Hosting-Anbieter nach kurzer Zeit automatisch gelöscht.
- Kaufbezogene Daten bewahren wir auf, solange sie für Vertragsabwicklung, Verlängerungen, Erstattungen, eine von dir verlangte Wiederherstellung, den Schutz vor mehrfacher Zuordnung oder gesetzliche Aufbewahrungspflichten erforderlich sind. Der pseudonyme Lösch- und Kaufnachweis aus Abschnitt 5.6 bleibt erhalten, solange eine später vorgelegte App-Store-Kaufhistorie grundsätzlich noch wiederherstellbar sein kann; bei Lifetime kann dies entsprechend langfristig sein. Das gilt auch, wenn beim Löschen noch keine serverseitige Kaufzuordnung vorlag. Eine spätere Löschung erfolgt nur nach einem geprüften Abgleich, dass keine zugehörige Kaufhistorie mehr bestehen oder vorgelegt werden kann.
- Lokale Daten auf deinem Gerät (zum Beispiel Entwürfe im Browser oder heruntergeladene Erkennungsmodelle) löschst du selbst, indem du die App entfernst oder die Browserdaten löschst.
12. Deine Rechte
Du hast gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Zur Ausübung genügt eine formlose E-Mail an support@familystories.love. Zum Schutz deines Kontos bitten wir dich, uns von der E-Mail-Adresse deines Kontos aus zu schreiben.
Eine Besonderheit ergibt sich aus der Ende-zu-Ende-Verschlüsselung: Über die Inhalte deiner Familie können wir keine inhaltliche Auskunft geben und sie nicht für dich exportieren, weil wir sie nicht entschlüsseln können. Einsehen, Ändern, Exportieren (zum Beispiel als PDF) und Löschen dieser Inhalte erledigst du direkt in der App auf deinem Gerät.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (www.ldi.nrw.de); du kannst dich aber auch an die Aufsichtsbehörde deines Wohnorts wenden.
13. Verantwortung innerhalb deiner Familie
FamilyStories ist für die persönliche und familiäre Nutzung gedacht. Welche Verwandten eingeladen werden, welche Fragen gestellt werden und was innerhalb des Familienraums geteilt wird, entscheiden die Familienmitglieder selbst; diese Nutzung fällt regelmäßig unter die sogenannte Haushaltsausnahme (Art. 2 Abs. 2 lit. c DSGVO). Wir sind Verantwortlicher für den technischen Betrieb der Dienste, nicht für die Inhalte, die Familienmitglieder untereinander teilen. Bitte lade nur Personen ein, die mit dem Teilen ihrer Erinnerungen im Familienraum einverstanden sind, und behandle Gastlinks vertraulich.
Innerhalb eines Familienraums steuern Berechtigungen, wer welche Inhalte sehen und bearbeiten darf: Für jede erzählende Person kann festgelegt werden, welche Mitglieder ihre Geschichten lesen und welche sie bearbeiten dürfen. Der gemeinsame Familienstammbaum ist für alle Mitglieder des Familienraums sichtbar und bearbeitbar. Diese Berechtigungen wirken innerhalb deiner Familie und werden auf Serverseite durchgesetzt; an der Ende-zu-Ende-Verschlüsselung gegenüber uns ändern sie nichts.
14. Kinder und Jugendliche
FamilyStories ist ein Angebot für Familien, und Familiengeschichten leben davon, dass Generationen zusammenkommen. Kinder können deshalb innerhalb eines Familienraums mitmachen, zum Beispiel Fragen beantworten oder über einen Gastlink erzählen, wenn ihre Eltern oder Erziehungsberechtigten damit einverstanden sind und die Nutzung begleiten. Von Gastlink-Teilnehmern erheben wir keine Kontodaten (Abschnitt 6).
Ein eigenes Konto anlegen und einen Familienraum verwalten dürfen nur Personen ab 16 Jahren. Wir erheben wissentlich keine Kontodaten von Kindern unter 16 Jahren.
15. Datensicherheit
Neben der Ende-zu-Ende-Verschlüsselung schützen wir deine Daten unter anderem durch:
- moderne, geprüfte Verschlüsselungsverfahren für Inhalte und Schlüsselmaterial,
- Ablage der Geräteschlüssel im geschützten Schlüsselspeicher deines Geräts,
- transportverschlüsselte Verbindungen (TLS) für sämtliche Kommunikation,
- Zugriffskontrollen und Berechtigungsprüfungen auf Serverseite für jede Anfrage,
- Begrenzungen der Anfragezahl und weitere Schutzmechanismen gegen Missbrauch.
Kein System kann absolute Sicherheit garantieren. Die Architektur von FamilyStories ist aber so gebaut, dass selbst bei einem Zugriff auf unsere Server die Inhalte deiner Familie verschlüsselt und damit unlesbar bleiben.
16. Keine Werbung, kein Profiling, kein KI-Training
Wir zeigen keine Werbung, erstellen keine Nutzungsprofile und treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO. Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken weiter. Wir verwenden Familieninhalte, Konto-, Feedback-, Kauf- und Betriebsdaten nicht, um eigene oder fremde KI-Modelle zu trainieren. Familieninhalte könnten wir dafür auch technisch nicht im Klartext auswerten, weil sie Ende-zu-Ende-verschlüsselt sind.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste oder die rechtlichen Anforderungen ändern. Die jeweils aktuelle Fassung findest du in der App und auf unserer Website. Bei wesentlichen Änderungen informieren wir dich zusätzlich in der App oder per E-Mail.
18. Kontakt
Bei Fragen zum Datenschutz erreichst du uns unter:
FamilyStories UG (haftungsbeschränkt)
Gewalterberg 1
45277 Essen
Deutschland
E-Mail: support@familystories.love